
安全機構慢霧發布緊急預警,北韓 Lazarus 組織旗下子組織 HexagonalRodent 正針對 Web3 開發者發動攻擊,透過高薪遠程崗位等社交工程手段,誘導開發者執行包含惡意軟件後門的技能評估代碼,最終竊取加密資產。根據 Expel 調查報告,2026 年前三個月,損失金額達 1,200 萬美元。
攻擊手法:技能評估代碼是主要感染入口
攻擊者首先通過 LinkedIn 或招聘平台聯繫目標,或建立虛假公司網站發佈招聘信息,以「居家技能評估」為由讓開發者運行惡意代碼。評估代碼包含兩條感染途徑:
VSCode tasks.json 攻擊:惡意代碼植入帶有 runOn: folderOpen 指令的 tasks.json 文件,使開發者僅需在 VSCode 中打開代碼文件夾,惡意軟件即自動執行。
代碼內置後門:評估代碼本身嵌入後門,在代碼執行時觸發感染,針對未使用 VSCode 的開發者提供備用入口。
使用的惡意軟件包括:BeaverTail(NodeJS 多功能竊密工具)、OtterCookie(NodeJS 反向 shell)和 InvisibleFerret(Python 反向 shell)。
首次供應鏈攻擊:fast-draft VSX 擴展遭入侵
2026 年 3 月 18 日,HexagonalRodent 對 VSCode 擴展「fast-draft」發動了供應鏈攻擊,通過受損擴展散布 OtterCookie 惡意軟件。慢霧確認,2026 年 3 月 9 日,一名與 fast-draft 擴展開發者同名的用戶已感染 OtterCookie。
若懷疑系統已受感染,可使用以下命令檢查是否連接至已知 C2 服務器(195.201.104[.]53): MacOS/Linux:netstat -an | grep 195.201.104.53 Windows:netstat -an | findstr 195.201.104.53
AI 工具濫用:ChatGPT 與 Cursor 被確認遭惡意使用
HexagonalRodent 大量使用 ChatGPT 和 Cursor 輔助攻擊,包括生成惡意代碼和構建偽裝公司網站。識別 AI 生成惡意代碼的關鍵標誌是代碼中大量使用表情符號(在手寫代碼中極為罕見)。
Cursor 已在一個工作日內封鎖相關賬戶及 IP;OpenAI 確認發現有限度的 ChatGPT 使用,表示這些賬戶所尋求的協助屬於合法安全用例的雙重用途場景,未發現持續的惡意軟件開發活動。已確認至少 13 個受感染錢包的資金流向已知的北韓以太坊地址,收到超過 110 萬美元。
常見問題
Web3 開發者如何保護自己免受此類攻擊?
核心防護措施包括:(1)對陌生招聘方保持高度警覺,尤其是要求完成居家代碼評估的機會;(2)在沙盒環境而非主系統中打開不熟悉的代碼倉庫;(3)定期檢查 VSCode 的 tasks.json 文件,確認沒有未授權的 runOn: folderOpen 任務;(4)使用硬件安全密鑰保護加密錢包。
如何確認自己的系統是否已被感染?
執行快速自查命令:MacOS/Linux 用戶運行 netstat -an | grep 195.201.104.53,Windows 用戶運行 netstat -an | findstr 195.201.104.53,若發現與已知 C2 服務器的持久連接,應立即斷網並進行全面的惡意軟件掃描。
HexagonalRodent 為何選擇 NodeJS 和 Python 作為惡意軟件語言?
Web3 開發者通常已在系統上安裝 NodeJS 和 Python,因此惡意進程能夠融入正常開發者活動而不觸發警報。這兩種語言不是傳統反惡意軟件系統的主要監控對象,加上商業代碼混淆工具的使用,使得特徵碼檢測極為困難。
免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見
聲明。
相關文章
當 DeFi 對年輕人太慢,對老錢來說太危險:我們都在拿公債利息扛垃圾債風險?
DeFi 曾以五位數 APY 吸引年輕人,如今被認為過度定價與風險過高。過去一年被竊超過 16.2 億美元,Aave 一度利率飆至 12.4%。公允殖利率約 12.55%,散戶門檻 18%,機構偏好「策略隔離金庫」以降低尾部風險。結論:高槓桿已不再,未來需更高風險定價與保險工具,才能同時容納年輕人與老錢。
鏈新聞abmedia53分鐘前
Robinhood 警告:部分客戶收到釣魚電子郵件
Gate News 訊息,4 月 27 日——Robinhood 在社群媒體上提醒用戶,部分客戶在上週日晚間收到了詐騙電子郵件,該郵件宣稱寄件者是 noreply@robinhood.com,郵件主旨為「Your recent login to Robinhood.」。
此次釣魚攻擊源於帳戶建立流程被濫用,而非公司系統或客戶帳戶遭到入侵。Robinhood 確認個人資訊與客戶資金未受影響。
GateNews54分鐘前
Websea 加密交易所疑似遭遇跑路詐騙,提款渠道關閉
Gate News 訊息,4 月 27 日——加密貨幣交易平台 Websea 已暫停提款並關閉其 C2C (點對點) 交易渠道,多位用戶表示該交易所似乎已進行「跑路詐騙」。平台起初曾限制提款,之後才完全關閉 C2C
GateNews1小時前
RAVE 代幣兩週內飆升 110 倍,隨後因市場操縱指控暴跌 98%
Gate 新聞訊息,4 月 27 日 — RAVE,RaveDAO (一個基於 Web3 的文化社群項目) 的原生代幣,在兩週內飆升 110 倍,之後在 4 月 19-20 日的兩天內又暴跌 98%,引發了與韓國臭名昭著的 2007 年 Lubo 股票操縱醜聞的對比。
在 4 月 18 日,RAVE r
GateNews4小時前
研究揭:Polymarket 3% 玩家賺走 30% 利潤,逾七成玩家吸收全部虧損
新研究分析 Polymarket 2023–2025 的交易紀錄,顯示僅 3.14% 的熟練贏家掌握超過 30% 的獲利,群眾貢獻並不足以解釋整體準確度;同時追蹤到 1,950 名高度可疑的內線交易帳戶,雖未主導預測,但放大了價格波動。個案顯示在美國公佈委內瑞拉動向前就大額押注並獲利。研究質疑群眾智慧,並強調日益嚴格監管的必要。
鏈新聞abmedia5小時前
法國 2026 年加密投資者遭綁架逾 40 起,涉稅務資料外洩
據 Market Forces Africa 於 4 月 27 日報道,法國針對加密貨幣投資者的綁架及暴力攻擊事件急劇增加。Telegram 創辦人帕維爾·杜羅夫(Pavel Durov)在 X 平台稱,自 2026 年初以來已記錄 41 起加密投資者綁架案,平均每 2.5 天發生一起,且與法國稅務資料外洩關聯。
Market Whisper5小時前